【发布时间】:2014-04-03 04:15:49
【问题描述】:
在我的应用中,用户可以为他们的个人资料提供描述。问题是我没有限制他们给出像{{ some expression }} 这样的类似角度的表达式。这样我的应用程序就容易受到 XSS 攻击。是否可以让 angular 保留元素的内容,即使它们有 angular 表达式也不评估它们?
【问题讨论】:
-
angular 只插入一次.. 显示将描述绑定到 html 节点的标记?此外,这不会使您的应用 XSS 易受攻击,用户始终可以从您的网站运行他们喜欢的任何 javascript...
-
Ed,是的,如果其他用户打开他们的个人资料,它会这样做